Sprawdź, czy strona zapisuje cookies przed zgodą
Wpisz adres. Test wejdzie na stronę główną jak ktoś, kto jest na niej pierwszy raz i niczego jeszcze nie kliknął. Zobaczysz, jakie ciasteczka i skrypty śledzące pojawiają się przed zgodą.
Co sprawdza to narzędzie
- Ciasteczka od serwera
- Co serwer zapisuje przy pierwszym wejściu, z podziałem na prawdopodobnie niezbędne, śledzące i nierozpoznane.
- Skrypty śledzące
- Google Analytics, Tag Manager, Google Ads, Meta Pixel, LinkedIn, TikTok, Hotjar, Microsoft Clarity i inne. Przy każdym widać, czy ładuje się od razu, czy czeka na zgodę.
- Narzędzie do zgód
- Cookiebot, CookieYes, OneTrust, Complianz, Usercentrics, iubenda i inne, oraz czy naprawdę wstrzymują skrypty.
- Google Consent Mode
- Czy tagi Google dostają domyślną odmowę i czy dostają ją, zanim ruszą.
- Filmy i mapy
- YouTube i mapy Google, które wczytują się razem ze stroną.
- Czego test nie widzi
- Ciasteczek zapisywanych później przez skrypty i zawartości kontenera Google Tag Manager. Test nie uruchamia JavaScriptu.
Co znaczy „przed zgodą”
Ktoś wchodzi na Twoją stronę pierwszy raz i widzi baner, ale niczego jeszcze nie kliknął. Jeśli jego przeglądarka ma już ciasteczko _ga albo _fbp albo wczytała Meta Pixel, strona zapisała coś na jego urządzeniu bez zgody. Baner obok działającej analityki niczego tu nie zmienia.
Bez zgody wolno zapisać tylko to, bez czego strona nie zadziała tak, jak chce odwiedzający: sesję koszyka albo logowania, ochronę formularzy, rozkładanie ruchu między serwery, zapamiętany wybór z banera. Grupa Robocza Art. 29 opisała te wyjątki w opinii 04/2012 i zaznaczyła, że statystyki, nawet własne, do nich nie należą.
Co mówią przepisy
Zasada pochodzi z art. 5 ust. 3 dyrektywy 2002/58/WE: zapisanie informacji na urządzeniu użytkownika albo jej odczytanie wymaga zgody, chyba że jest ściśle niezbędne do usługi, o którą sam prosi. W Polsce od 10 listopada 2024 r. mówi o tym art. 399 ustawy Prawo komunikacji elektronicznej, która zastąpiła Prawo telekomunikacyjne. Jej art. 400 odsyła w sprawie zgody do przepisów o ochronie danych osobowych, czyli do RODO.
UODO w biuletynie z marca 2025 r. przypomina, za Europejską Radą Ochrony Danych, że zgoda na cookies ma być dobrowolna, świadoma, jednoznaczna i wyrażona aktywnym działaniem. Pole zaznaczone z góry zgodą nie jest (wyrok TSUE w sprawie Planet49, C-673/17). Według wytycznych EROD 2/2023 ten sam przepis obejmuje też piksele śledzące.
Jak to naprawić
Narzędzie do zgód musi wstrzymywać skrypty, a nie tylko pokazywać baner. W Cookiebot i podobnych narzędziach włącz automatyczne blokowanie albo oznacz skrypty kategorią zgody; Complianz w WordPressie robi to sam dla znanych mu skryptów. Przy Google Tag Manager ustaw Consent Mode z domyślną odmową przed startem kontenera, a tagom spoza Google, takim jak Meta Pixel, ustaw w GTM wymóg zgody. Filmy i mapy pokaż jako obrazek, który wczytuje odtwarzacz dopiero po kliknięciu.
Potem sprawdź stronę tutaj jeszcze raz i w oknie prywatnym przeglądarki: zanim cokolwiek klikniesz, otwórz narzędzia dla programistów (F12), zakładkę Aplikacja i listę plików cookie. Powinny tam być tylko te niezbędne.
Źródła
- Dyrektywa 2002/58/WE, art. 5 ust. 3 (EUR-Lex)
- Prawo komunikacji elektronicznej, art. 399 i 400 (Dz.U. 2024 poz. 1221, ISAP)
- Biuletyn UODO, marzec 2025: pliki cookies (PDF)
- EROD, wytyczne 2/2023 o zakresie art. 5 ust. 3 (PDF)
- Grupa Robocza Art. 29, opinia 04/2012, WP194 (PDF, po angielsku)
- TSUE, wyrok z 1 października 2019 r., C-673/17 Planet49
Pytania
Czy Google Analytics może działać przed zgodą?
Zwykle nie powinien, bo ciasteczka _ga służą statystyce, a nie działaniu strony. Inaczej jest przy Google Consent Mode z domyślną odmową: tagi Google się ładują, ale do czasu zgody nie zapisują ciasteczek analitycznych ani reklamowych. W wersji zaawansowanej wysyłają jednak do Google pomiary bez ciasteczek. Czy to Ci odpowiada, ustal z inspektorem ochrony danych.
Mam baner cookies. Dlaczego skrypty ładują się od razu?
Baner tylko pyta. Skrypt wpisany w stronę jako zwykły skrypt przeglądarka uruchamia od razu, bez względu na baner, chyba że narzędzie do zgód go wstrzyma. Część narzędzi robi to dopiero w przeglądarce, czego test nie widzi, więc wtedy odpowiada „możliwe”, a nie „tak”.
Test nic nie znalazł. Czy strona jest w porządku?
W odpowiedzi serwera i w kodzie strony głównej nie ma nic, co śledziłoby przed zgodą. Ciasteczek zapisywanych później przez skrypty ani innych podstron test nie widzi, więc dla pewności zajrzyj do listy ciasteczek w oknie prywatnym (F12), zanim cokolwiek klikniesz.
Czy ten wynik mogę pokazać jako dowód zgodności z RODO?
Nie. To techniczna obserwacja jednego wejścia na stronę główną, a nie opinia prawna ani audyt. Pomaga znaleźć, co poprawić, i porozmawiać z programistą. Ocenę zgodności zostaw inspektorowi ochrony danych albo prawnikowi.
Inne darmowe narzędzia
Więcej na ten temat
Pełny test to ponad 20 kontroli w około 90 sekund.
Za darmo, bez konta. Dostaniesz raport prostym językiem i gotowe zlecenie dla programisty.
Przejdź do pełnego testu